Назад

Резервное копирование по ISO 27001: бэкап, который действительно восстанавливается

«Бэкапы у нас есть» — говорят мне на каждом аудите. «А когда вы в последний раз восстанавливались из них?» — и тут часто повисает тишина. Бэкап, который никогда не тестировали, — это не мера безопасности, а суеверие.

Что требует стандарт

ISO 27001 не диктует технологию — он требует, чтобы политика резервного копирования соответствовала требованиям бизнеса: что копируем, как часто, сколько храним, как защищаем и как проверяем восстановимость. Требования бизнеса берутся из оценки рисков и BIA: сколько данных мы можем потерять (RPO) и как быстро должны подняться (RTO).

Рабочий минимум

  • Правило 3-2-1: три копии, два типа носителей/локаций, одна — вне основной инфраструктуры;
  • изолированная копия (offline/immutable) — главная защита от шифровальщиков, которые первым делом ищут ваши бэкапы;
  • шифрование копий и контроль доступа к ним — бэкап с персональными данными без шифрования сам является риском;
  • мониторинг выполнения: неудачный ночной бэкап должен становиться тикетом, а не сюрпризом через полгода.

Тестирование восстановления

Минимум раз в полгода — восстановление выборочных данных, раз в год — полноценное учение: поднять критичный сервис из копии и замерить время. Результат фиксируется — это одновременно и доказательство для аудита, и материал для плана непрерывности.

Читайте также


Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию